SOC analitik nə iş görür?
SOC analitik şirkətin infrastrukturundan gələn logları və alarmları izləyib şübhəli davranışı real hadisədən ayırd edən müdafiə komandası (Blue Team) üzvüdür. İş növbə rejimində qurulur, çünki hücumlar iş saatına baxmır. Analitik alarm yaradan sistemin özünü deyil, alarmın arxasındakı davranışı qiymətləndirir.
Rolun məsuliyyət sahəsi kifayət qədər dardır və bu, yaxşıdır: qərarın sürətli və izlənə bilən olmasını təmin edir.
- Monitorinq — SIEM dashboard-larını və alarm növbəsini izləmək.
- Alarm triage — alarmın prioritetini və real olub-olmadığını müəyyən etmək.
- Araşdırma — logları, istifadəçi hesabını, mənbə və hədəf ünvanları yoxlamaq.
- Eskalasiya — öz səlahiyyətindən kənar hadisəni yuxarı səviyyəyə ötürmək.
- Qeyd və hesabat — hər addımı bilet sistemində yazılı saxlamaq.
- Geri əlaqə — səhv işləyən aşkarlama qaydası (detection rule) barədə komandanı xəbərdar etmək.
Bir SOC növbəsi saat-saat necə keçir?
- Növbənin ilk 15–20 dəqiqəsi: əvvəlki növbədən təhvil. Açıq hadisələr, yarımçıq araşdırmalar və gözlənilən planlı işlər (miqrasiya, skan, yeniləmə) oxunur.
- Dashboard yoxlaması: log mənbələrinin sağlamlığı. Bir mənbədən log axını kəsilibsə, bu, alarmların səssizcə itməsi deməkdir — ilk baxılan şey budur.
- Növbənin əsas hissəsi: alarm növbəsi. Alarmlar prioritet üzrə sıralanır: yüksək prioritetlilərə dərhal, aşağı prioritetli alarmlara növbə ilə baxılır.
- Ortada gələn kəsintilər: istifadəçi müraciətləri, fişinq (phishing) şikayəti kimi bildirişlər, sistem sahiblərindən təsdiq gözləyən suallar.
- Növbənin sonuna yaxın: bağlanmayan hadisələrin yekunlaşdırılması, təkrarlanan yanlış müsbətlərin siyahıya alınması.
- Təhvil-təslim qeydi: növbəti komandanın kontekstsiz qalmaması üçün qısa, faktlı xülasə yazılır.
Real gün bu qədər səliqəli keçmir. Bir hadisə bütün növbəni uda bilər, başqa gün isə növbə demək olar ki, yanlış müsbətlərlə dolu olur. Sabit qalan tək şey qeyd intizamıdır: yazılmayan addım baş verməmiş sayılır.
Alarm gələndə analitik hansı addımları atır?
- Alarmın kontekstini oxuyun: hansı qayda işə düşdü, hansı log mənbəyindən gəldi, nə vaxt baş verdi.
- Aktorları müəyyənləşdirin: mənbə və hədəf IP, istifadəçi hesabı, cihaz, proses adı.
- Vaxt xəttini qurun: hadisədən əvvəl və sonra eyni hesabda və eyni cihazda nə baş verib.
- Keçmişi yoxlayın: bu hesab və ya bu IP üçün əvvəllər oxşar alarm bağlanıbmı, hansı qərarla bağlanıb.
- Zənginləşdirmə aparın: kompromis göstəricilərini (IOC — Indicator of Compromise), yəni IP, hash və domenləri VirusTotal, MISP və ya OpenCTI kimi mənbələrdə yoxlayın.
- MITRE ATT&CK üzrə uyğunlaşdırın: bu davranış hansı taktika və texnikaya oxşayır, zəncirin davamı nə ola bilər.
- Qərar verin: yanlış müsbətdirsə səbəbi ilə bağlayın, şübhə qalırsa araşdırmanı dərinləşdirin, təsdiqlənirsə eskalasiya edin.
- Yazın: nə gördünüz, nəyə əsaslandınız, nə etdiniz — üçü də bilet qeydində olmalıdır.
Bu axın hadisəyə reaksiya (incident response) çərçivəsinin aşkarlama və analiz mərhələsinə uyğun gəlir. NIST SP 800-61 sənədi hadisəni hazırlıq, aşkarlama və analiz, lokalizasiya (containment), təmizləmə və bərpa, hadisədən sonrakı iş mərhələlərinə bölür. L1 analitik əsasən ikinci mərhələdə işləyir.
L1, L2 və L3 SOC analitikləri arasında fərq nədir?
| Səviyyə | Əsas məsuliyyət | Tipik gündəlik iş | İşlədiyi alətlər | Nə vaxt yuxarı ötürür |
|---|---|---|---|---|
| L1 | Alarm monitorinqi və ilkin triage | Növbə dashboard-u, alarm növbəsi, yanlış müsbətlərin bağlanması, bilet qeydləri | SIEM (Splunk, ELK, IBM QRadar), VirusTotal, bilet sistemi | Alarm standart proseduru aşanda və ya şübhə təsdiqlənəndə |
| L2 | Dərin araşdırma və hadisəyə reaksiya | Log korrelyasiyası, endpoint araşdırması, hücum zəncirinin bərpası, MITRE ATT&CK uyğunlaşdırması | EDR (Endpoint Detection and Response): CrowdStrike, Cortex; Wireshark, Zeek, Auditd, Event Viewer, MISP, OpenCTI | Yayılma genişdirsə, məlumat sızması şübhəsi varsa və ya idarəçilik qərarı lazımdırsa |
| L3 | Təhdid ovu, aşkarlama məzmunu və avtomatlaşdırma | Yeni aşkarlama qaydası yazmaq, SOAR (Security Orchestration, Automation and Response) playbook-u qurmaq, TTP (taktika, texnika və prosedurlar) əsaslı ov ssenariləri | Cortex XSOAR, Splunk SOAR, SIEM sorğu dilləri, MITRE ATT&CK | SOC rəhbərliyinə — hüquqi, kommunikasiya və biznes qərarı tələb olunanda |
Vakansiyalarda bu bölgü həmişə eyni adlanmır. Kiçik komandalarda bir nəfər hər üç səviyyənin işini görə bilər. Böyük mərkəzlərdə isə sərhəd sərtdir və eskalasiya qaydası sənədləşdirilir.
Yanlış müsbət nədir və nə üçün vaxtın böyük hissəsini alır?
Yanlış müsbət — qanuni fəaliyyətin aşkarlama qaydası tərəfindən hücum kimi qiymətləndirilməsidir. Qayda nə qədər həssas qurulubsa, alarm bir o qədər çox, faydalı alarmın payı bir o qədər az olur. SANS Institute-un SOC Survey hesabatlarında yanlış müsbətlərin azaldılması SOC komandalarının əsas problemləri sırasında göstərilir.
- Planlı zəiflik (vulnerability) skanı — şəbəkə boyu port skanı kimi görünür.
- Admin skripti — gecə işə düşən PowerShell tapşırığı zərərli davranışa oxşayır.
- VPN çıxışı — istifadəçi başqa ölkədən bağlanır, coğrafi anomaliya alarmı yaranır.
- Yeni tətbiq — iş üçün quraşdırılmış proqram tanınmayan proses kimi işarələnir.
- Xidmət hesabı — avtomatik autentifikasiya uğursuz giriş silsiləsi yaradır.
Həll alarmı susdurmaq deyil, qaydanı dəqiqləşdirməkdir (tuning). Analitik təkrarlanan yanlış müsbətin kontekstini yazır, qayda müəllifi isə istisnanı dar və izah olunan şəkildə əlavə edir. Geniş istisna qoymaq real hücumu da görünməz edir — bu, SOC-da ən bahalı səhvlərdən biridir.
SOC analitikin gündəlik istifadə etdiyi alətlər hansılardır?
- SIEM — logların toplanması, korrelyasiyası və alarm yaradılması: Splunk, ELK, IBM QRadar.
- Endpoint və EDR — cihaz səviyyəsində davranış analizi və izolyasiya: CrowdStrike, Cortex.
- Şəbəkə analizi — trafikin oxunması və hücum izlərinin tapılması: Wireshark, Zeek, tcpdump.
- Təhdid kəşfiyyatı — IOC və TTP-lərin yoxlanması: MISP, OpenCTI, VirusTotal.
- Avtomatlaşdırma (SOAR) — təkrarlanan cavab addımlarının playbook-a çevrilməsi: Cortex XSOAR, Splunk SOAR.
- Sistem logları — mənbədə yoxlama: Windows Event Viewer, Linux Auditd, PowerShell.
- Çərçivə — davranışın adlandırılması və zəncirin proqnozu: MITRE ATT&CK.
Hamısını eyni anda öyrənmək lazım deyil. Bir SIEM-i dərindən bilmək, ikincisinə keçidi asanlaşdırır, çünki sorğu məntiqi və log normallaşdırma anlayışları oxşardır.
SOC analitik olmaq üçün hansı bacarıqlar lazımdır?
- TCP/IP və port davranışı — hansı trafikin normal, hansının qeyri-adi olduğunu ayırd etmək.
- Windows Event log — giriş, hesab yaradılması, proses başlatma hadisələrini oxumaq.
- Linux audit — Auditd və sistem jurnallarında istifadəçi və proses izlərini tapmaq.
- SIEM sorğu məntiqi — filtr, qruplaşdırma, zaman pəncərəsi və sadə korrelyasiya.
- MITRE ATT&CK oxumaq — texnikanı tapmaq və hücumun növbəti addımını təxmin etmək.
- Qeyd və hesabat — araşdırmanı başqasının davam etdirə biləcəyi şəkildə yazmaq.
- Diqqət və səbir — oxşar alarmlar arasında fərqi gözdən qaçırmamaq.
Proqramlaşdırma bu siyahıda məcburi deyil. Skript bilmək L2 və L3 səviyyəsində sürət verir, lakin L1 işi əsasən oxumaq, müqayisə etmək və qərar verməkdən ibarətdir.
Sıfırdan SOC analitik olmaq üçün hansı yolu keçmək lazımdır?
- Şəbəkə əsaslarını bağlayın: TCP/IP, DNS, HTTP, VPN və ümumi port davranışı. Wireshark ilə öz trafikinizi oxuyun.
- Sistem loglarını öyrənin: Windows-da audit siyasətini işə salın, Linux-da Auditd qaydası yazın, nəyin loglandığını görün.
- Ev laboratoriyası qurun: bir SIEM (məsələn, ELK və ya Splunk-ın pulsuz variantı) qaldırın və iki fərqli mənbədən log axıdın.
- İlk korrelyasiya qaydanızı yazın: uğursuz girişlər silsiləsi və ardından uğurlu giriş kimi sadə ssenari ilə başlayın.
- Hücum simulyasiya edin: sadə skan və ya hesab yaratma ssenarisi işlədin, alarmın işə düşdüyünü təsdiqləyin.
- 5–10 hadisəni yazılı araşdırma hesabatına çevirin: alarm, sübutlar, MITRE ATT&CK texnikası, qərar, nəticə.
- Bu hesabatları portfel kimi təqdim edib L1 vakansiyalarına müraciət edin.
Bu yolda ən çox atlanan addım altıncısıdır. Laboratoriyada nəyisə etməklə onu izah edə bilmək fərqli şeylərdir. Müsahibədə çox vaxt məhz düşüncə axınınızı danışmağınızı istəyirlər.
Log Academy laboratoriyasında SOC işi necə məşq olunur?
- M01 — şəbəkə trafikinin oxunması: Wireshark, Zeek, tcpdump.
- M02 — Windows və Linux audit siyasətləri: Event Viewer, Auditd, PowerShell, SELinux.
- M03 — SIEM analizi, alarm qurulması və dashboard dizaynı: Splunk, ELK, IBM QRadar.
- M04 — endpoint və firewall müdafiəsi: Cortex, CrowdStrike.
- M05 — təhdid kəşfiyyatı, IOC və TTP toplanması: MISP, OpenCTI, VirusTotal, MITRE ATT&CK.
- M06 — hadisəyə reaksiya və avtomatlaşdırma: Cortex XSOAR, Splunk SOAR.
Bu iş kimə uyğun gəlmir?
SOC işi dürüst təsvir edilməlidir. Bu, hər gün yeni hücum aşkarlayan həyəcanlı peşə deyil. Günlərin çoxu təkrarlanan alarmların yoxlanması və qeyd yazılması ilə keçir.
- Növbə rejimi — gecə və həftəsonu növbələri bir çox mərkəzdə standartdır.
- Təkrarlanan iş — eyni tipli alarmın onlarla dəfə yoxlanması normaldır.
- Sərt qeyd tələbi — hər qərar yazılı əsaslandırılmalıdır.
- Nəticənin gec görünməsi — yaxşı işləyən SOC-da «heç nə baş vermir» ən yaxşı nəticədir.
Buna baxmayaraq rol IT dəstək, şəbəkə və sistem administratorları üçün təbii keçiddir. Loglarla işləməyi, səbəb axtarmağı və sistemin necə davrandığını anlamağı sevirsinizsə, kibertəhlükəsizlik sahəsində SOC ən aydın giriş qapılarından biridir.
Tez-tez verilən suallar
SOC analitik nədir, bir cümlə ilə nə iş görür?
SOC analitik təhlükəsizlik əməliyyatları mərkəzində logları və alarmları izləyib şübhəli davranışı real hücumdan ayıran, lazım gəldikdə hadisəni eskalasiya edən mütəxəssisdir.
SOC analitik olmaq üçün proqramlaşdırma bilmək lazımdır?
L1 səviyyəsi üçün şərt deyil. Əsas iş log oxumaq, SIEM-də sorğu qurmaq və qərar verməkdir. Skript bilikləri L2 və L3-də, xüsusən avtomatlaşdırma və qayda yazmaqda sürət verir.
L1 SOC analitiklə L2 arasında fərq nədir?
L1 alarmı qəbul edir, ilkin triage aparır və yanlış müsbətləri bağlayır. L2 təsdiqlənmiş hadisəni dərin araşdırır, hücum zəncirini bərpa edir və cavab addımlarını icra edir.
SOC analitik gecə növbəsində işləyirmi?
24/7 rejimdə işləyən mərkəzlərdə bəli — gecə və həftəsonu növbələri iş qrafikinin bir hissəsidir. Yalnız iş saatlarında işləyən daxili komandalarda gecə növbəsi olmaya bilər.
SOC analitik olmaq üçün hansı SIEM alətini öyrənmək lazımdır?
Birini dərindən öyrənmək kifayətdir. Laboratoriyamızda Splunk, ELK və IBM QRadar işlədilir; sorğu məntiqini bir platformada tutandan sonra digərinə keçid qısa çəkir.
IT təcrübəsi olmadan SOC analitik ola bilərəm?
Bəli, lakin əvvəlcə şəbəkə və əməliyyat sistemi əsaslarını bağlamaq lazımdır. Bizim proqramımız da məhz bu iki moduldan başlayır və kod yazmaq tələb etmir.
SOC analitik nə qədər müddətdə öyrənilir?
Blue Team proqramımız 6 ay davam edir və yarısından çoxu real SOC növbəsini təqlid edən laboratoriya tapşırıqlarıdır. Öyrənmə sürəti əvvəlki IT təcrübəsindən asılıdır.
SOC analitik işi üçün hansı sertifikatlar soruşulur?
Tələblər şirkətdən şirkətə dəyişir, ona görə konkret vakansiya elanındakı siyahıya baxmaq lazımdır. Blue Team proqramını bitirənlərə Log Academy sertifikatı verilir; sertifikatla yanaşı 5–10 yazılı araşdırma hesabatından ibarət portfel hazırlamağı məsləhət görürük.
Blue Team proqramında praktikada öyrən.
Blue Team →Proqram haqqında məlumat alın
Formu doldurun — proqram məsləhətçisi zəng edib müddət, qrup vaxtı və şərtlər barədə ətraflı məlumat versin.